CVE-2026-8319aiwaves-cn agents项目中的cheshire_cat_core组件存在安全漏洞。该漏洞位于`core/cat/looking_glass/stray_cat.py`文件的`recall_relevant_memories_to_working_memory`函数中。攻击者无需认证即可远程利用该漏洞,通过特定请求触发资源消耗,导致服务拒绝。目前利用代码已公开,厂商尚未修复。
该漏洞源于`cheshire_cat_core`组件在处理记忆检索时的逻辑缺陷。具体而言,`stray_cat.py`中的`recall_relevant_memories_to_working_memory`函数未能对输入参数进行有效的限制或校验。攻击者可以通过构造特殊的网络请求,触发该函数进行过度的计算或内存分配操作。由于CVSS向量显示无需用户交互且无需认证,攻击者可远程发送恶意数据包,导致服务器CPU或内存资源被持续占用,最终造成服务不可用。这种类型的漏洞属于逻辑型DoS,能有效中断服务。